Agente de investigación de ataques

Importante

Parte de la información contenida en este artículo se refiere a un producto preliminar que puede sufrir modificaciones sustanciales antes de su lanzamiento comercial. Microsoft no ofrece ninguna garantía, expresada o implícita, con respecto a la información proporcionada aquí. Project Perception está actualmente en versión preliminar pública limitada. El Programa de versión preliminar pública limitada significa que Perception está disponible para un pequeño conjunto de clientes de solo invitación para una ventana de vista previa definida antes de una disponibilidad pública más amplia.

El Agente de investigación de ataques es un investigador autónomo de nivel 2 para los equipos de operaciones de seguridad. A partir de una sola alerta o incidente, el agente correlaciona las señales de Microsoft Defender para reconstruir el caso de ataque, el ámbito y el impacto.

Puede iniciar una investigación con o sin un triaje previo realizado por un analista o por el Agente de triaje. En este artículo se describen las funcionalidades y los requisitos previos del agente. También se explica cómo configurar el agente, ejecutar y supervisar una sesión y revisar los resultados.

Principales funcionalidades

El agente de investigación de ataques ejecuta una investigación orquestada por inteligencia artificial de varios pasos que:

  • Reconstruye la historia de ataque completa: explica quién atacó, cómo obtuvo acceso, qué recursos afectaron, y el ámbito y el impacto del ataque. El agente va más allá de las alertas individuales.
  • Proporciona respuestas claras y accionables: explica el ámbito de ataque, el acceso inicial, la progresión, el impacto técnico, el estado de la investigación y la clasificación.
  • Investiga una amplia gama de ataques: investiga ataques que implican usuarios, dispositivos, aplicaciones en la nube, contenedores y otras entidades sin depender de un escenario predefinido.
  • Admite la investigación interactiva: permite a los analistas chatear con el agente a lo largo de la investigación para formular preguntas o solicitar un análisis más profundo.
  • Se adapta a su entorno: usa varios orígenes de datos y sigue las directivas y prácticas de su organización.

Prerequisites

Licencias requeridas

Para usar el Agente de investigación de ataques, la organización necesita lo siguiente:

  • Microsoft 365 E5
  • Microsoft Defender XDR

La organización también debe estar incorporada al lago de datos de Microsoft Defender y a la experiencia de seguridad unificada.

Para una cobertura de investigación más amplia, los productos recomendados dependen del tipo de ataque:

  • Ataques de nube y contenedor:
    • Microsoft Defender for Cloud
    • Microsoft Defender para contenedores
  • Ataques de identidad:
    • Microsoft Entra ID P2
    • Microsoft Defender for Identity
    • Microsoft Defender para aplicaciones en la nube

Use el control de acceso basado en roles (RBAC) unificado de Microsoft Defender. Esta configuración se recomienda para la calidad y la cobertura de la investigación.

Acceso a recursos de ámbito limitado

Si su organización usa Defender para grupos de dispositivos de punto de conexión, agregue la identidad del agente a todos los grupos de dispositivos que necesita antes de ejecutar una sesión. La configuración del agente no lo hace por usted y los incidentes que implican dispositivos en un grupo sin asignar producen un error o devuelven resultados incompletos.

Para otras opciones de configuración del alcance, consulte Configurar un agente.

Para obtener la mejor calidad de cobertura e investigación en las investigaciones de suplantación de identidad notificadas por el usuario, configure las siguientes opciones:

  • Microsoft Defender para Office 365: configure las siguientes opciones notificadas por el usuario:
    • Seleccione Supervisar mensajes notificados en Outlook.
    • Configure los mensajes notificados por los usuarios para que se envíen al buzón de informes, a Microsoft o a ambos destinos. Si usa una herramienta de informes que no es de Microsoft, configure la herramienta para que los mensajes notificados vayan a Microsoft y el buzón de informes o solo al buzón de informes.
  • Microsoft Defender:
    • Habilite la política de alertas Correo electrónico denunciado por un usuario como malware o phishing. Para obtener más información, consulte Directivas de alerta en Microsoft Defender.
    • Desactive la regla de ajuste de alertas integrada Resolución automática: correo electrónico denunciado por un usuario como malware o phishing y cualquier regla de ajuste personalizada que resuelva esta alerta. Para obtener más información, vea Optimizar una alerta.

Configura el agente

Para configurar este agente, siga los pasos descritos en Configuración de un agente.

Iniciar una sesión

Para obtener formas de iniciar una sesión, consulte Iniciar una nueva sesión.

El Agente de investigación de ataques usa el siguiente cuaderno de estrategias:

Playbook Entrada necesaria
Investigación del ataque Identificador de una sola alerta o incidente desde el portal de Microsoft Defender.

Nota

También puede iniciar este agente directamente desde la página de detalles de una alerta o incidente en el portal de Defender. Para más información, consulte Ejecutar guiones a partir de incidentes y de información sobre amenazas.

Supervisión del progreso de la sesión

Mientras se ejecuta la sesión, el panel de detalles de la sesión muestra lo siguiente:

  • Resumen: estado de sesión actual y trabajo completado.
  • Progreso: pasos de investigación completados.
  • Agentes: el agente asignado a la sesión.
  • Entradas: El identificador de alerta o incidente que ha proporcionado.
  • Artefactos: archivos de salida generados durante la investigación.

Valores de estado de sesión

Situación Description
En curso El agente está trabajando activamente.
Completed La sesión finalizó correctamente y toda la salida está disponible.
Completado con errores La sesión finalizó con uno o varios problemas. Revise los detalles de la sesión para obtener más información.

Revisar el resultado

El Agente de investigación de ataques genera un informe de investigación con las secciones siguientes:

  • Resumen ejecutivo: información general sobre el ataque a las partes interesadas y la escalación.
  • Veredicto de incidente: clasificación como verdadero positivo, falso positivo o benigno con razonamiento transparente.
  • Escala de tiempo de ataque: una secuencia cronológica de eventos clave que muestra la progresión del ataque desde el acceso inicial a través de la actividad posterior al compromiso.
  • Entidades afectadas: usuarios, dispositivos y aplicaciones identificados afectados por el ataque.
  • Técnicas de MITRE ATT&CK observadas: Asignación del comportamiento observado del atacante a las técnicas DE MITRE ATT&CK con evidencia para cada técnica.
  • Indicadores de compromiso: Indicadores de compromiso (IOC) extraídos y enriquecidos, incluidas direcciones IP, dominios, hashes de archivos, URL y direcciones de correo electrónico con contexto de inteligencia de amenazas.
  • Pasos siguientes recomendados: acciones prioritarias para la contención, corrección y prevención.

El informe aparece como un archivo Markdown en la sección Artefactos de los detalles de la sesión. Puede descargar el informe para agregar a la documentación de incidentes o a los registros de cumplimiento.

Importante

La salida del agente de investigación de ataques se genera mediante inteligencia artificial y se basa en los datos disponibles a través de Defender API. Revise siempre los resultados de precisión antes de tomar decisiones de corrección o comunique los resultados a las partes interesadas.